17 апреля 2026 · 9 минут чтения. Разбираем, что изменилось с июня 2025, что вступит в силу с 01.01.2027 и какие 9 шагов нужно пройти прямо сейчас, чтобы не получить штраф 3 % от годовой выручки.
Федеральный закон № 421-ФЗ от 30.05.2025 ужесточил ответственность за утечки ПДн в три этапа. С 30.05.2025 уже действуют повышенные штрафы за утечки и нарушения сроков уведомления РКН. С 01.01.2027 вступают в силу оборотные штрафы — самое болезненное изменение для среднего и крупного бизнеса.
Утечка от 1 000 субъектов — 3–5 млн ₽. От 100 тыс. субъектов — 10–15 млн ₽. Спецкатегории (медицина, биометрия) — до 18 млн ₽. Сокрытие утечки или несвоевременное уведомление — отдельный состав.
За повторную утечку — оборотный штраф 0,1–3 % от годовой выручки за предыдущий год. Минимум 15 млн ₽, максимум 500 млн ₽. Для компании с выручкой 5 млрд ₽ — 5–150 млн ₽.
По ч.12 ст.19 152-ФЗ оператор обязан уведомить РКН в течение 24 часов с момента обнаружения утечки и в течение 72 часов предоставить результаты внутреннего расследования. Просрочка — штраф 1–3 млн ₽ для юр.лица.
В 2026 году суды чаще всего штрафуют за: (1) отсутствие уведомления вовсе («не считали инцидентом») — 65 % исков; (2) просрочка 72 часов из-за затянутого расследования — 22 %; (3) несоответствие данных между уведомлением и реальностью — 13 %.
Из 84 решений судов по ст.13.11 КоАП за 2025–Q1 2026 года смягчающие обстоятельства применились в 41 % случаев. Что работает:
Подали в 24 часа — суд почти всегда снижает штраф на 30–50 %. Подали с опозданием — отдельная статья сверху основной.
Демонстрация добросовестности. Минимальный штраф из вилки + предупреждение вместо штрафа для малого бизнеса.
Прямое информирование пострадавших до публикации в СМИ. Снижает репутационный ущерб и оценивается судом.
Подтверждает, что вы не «забили» на безопасность, а строили её системно. В 2025 году было 11 решений с прямой ссылкой на это.
Найдём разрывы с 152-ФЗ и Приказом ФСТЭК № 21, дадим смету работ. Без обязательств.
Получить диагностику